Aller au contenu
shadgramers

Verantwortungsvolle Offenlegung

ShadGramers befürwortet die verantwortungsvolle Offenlegung von Sicherheitsschwachstellen. Wir nehmen jede Meldung ernst und nennen öffentlich die Forschenden, die uns helfen, die Sicherheit unserer Dienste zu verbessern.

Dieses Programm ist nicht dotiert. Wir sind ein junges Unternehmen: Wir zahlen keine Prämien und sagen das lieber offen, als eine Vergütungstabelle zu veröffentlichen, die wir nicht einhalten könnten. Die Anerkennung, die wir bieten, ist unten beschrieben. Wenn Sie ein bezahltes Programm suchen, sollten Sie das wissen, bevor Sie Ihre Zeit investieren.

Abgedeckter Bereich

portail.shadgramers.tech

Kundenportal — Authentifizierung, API, Dashboard

vitrine.shadgramers.tech

Öffentliche Website, Formulare, Zahlung über Stripe

apps/orchestrator

Warteschlangendienst — Bereitstellung, Jobs

auth.shadgramers.tech

Keycloak — Single Sign-on, OIDC, Anlegen von Kundenbereichen

/api/v1/*

Öffentliche Endpunkte mit API-Token

webhooks

Stripe, Mattermost, Integrationen Dritter

Nicht abgedeckt

Fuzzing der Ratenbegrenzung und Volumentests (DoS / DDoS)
Social Engineering (Phishing, Vishing) gegen unsere Teams oder Kunden
Physische Angriffe auf unsere Infrastruktur
Schwachstellen in Software Dritter (Nextcloud, Keycloak usw.) — bitte beim Upstream-Projekt melden
Self-XSS (Injektion in eigene Daten ohne Auswirkung auf andere Kunden)
Abgelaufene TLS-Zertifikate oder verbesserungsfähige TLS-Konfiguration ohne nachgewiesene Auswirkung
Fehlende Sicherheits-Header ohne Nachweis einer tatsächlichen Ausnutzung
Angriffe, die physischen Zugriff auf das Gerät des Endnutzers voraussetzen

Was wir im Gegenzug bieten

SchweregradBeispieleUnsere Zusage
KritischRemote Code Execution, Umgehung der Authentifizierung über Kundengrenzen hinweg, Exfiltration der Datenbank, vollständige Rechteausweitung, SSRF mit Zugriff auf das interne NetzEingangsbestätigung innerhalb von 24 Std., vorrangige Behebung, öffentliche namentliche Nennung, schriftliche Bestätigung des Funds, CVE-Antrag sofern zutreffend
HochPersistentes XSS mit Auswirkung auf andere Nutzer, eingeschränktes SSRF, teilweise Rechteausweitung (Leser → Administrator), CSRF bei authentifizierten sensiblen Aktionen, SQL-Injektion mit DatenauswirkungEingangsbestätigung innerhalb von 48 Std., öffentliche namentliche Nennung, schriftliche Bestätigung des Funds
MittelOffenlegung sensibler Informationen (E-Mail-Adressen, interne Kennungen), reflektiertes XSS mit begrenzter Auswirkung, CSRF bei nicht sensiblen Funktionen, Umgehung der Ratenbegrenzung mit tatsächlicher AuswirkungÖffentliche namentliche Nennung, Erwähnung in den Korrekturhinweisen
GeringGeringfügige Sicherheitsmängel, Fehlkonfigurationen ohne unmittelbare Auswirkung, offengelegte nicht sensible technische InformationenÖffentlicher Dank

Die öffentliche Nennung erfolgt namentlich oder anonym, nach Ihrer Wahl. Derzeit wird keine finanzielle Gegenleistung gezahlt, und wir versprechen keine rückwirkende Prämie: Sollte das Programm eines Tages dotiert werden, wird dies auf dieser Seite angekündigt und gilt nur für spätere Meldungen.

Meldeablauf

  1. 1Senden Sie eine E-Mail an security@shadgramers.tech mit dem Betreff [SECURITY] und einer kurzen Beschreibung.
  2. 2Im Text: Beschreibung der Schwachstelle, Schritte zur Reproduktion, geschätzte Auswirkung, getestete Umgebung.
  3. 3Ist der Sachverhalt sensibel (hoch oder kritisch), verschlüsseln Sie ihn mit unserem PGP-Schlüssel (Fingerabdruck unten).
  4. 4Nutzen Sie die Schwachstelle nicht über das zum Nachweis des Fehlers unbedingt Erforderliche hinaus aus.
  5. 5Warten Sie unsere Eingangsbestätigung ab (höchstens 5 Werktage), bevor Sie öffentlich offenlegen.
  6. 6Koordinierte Offenlegung: Wir streben 90 Tage nach der Meldung an, oder früher, sobald die Korrektur verfügbar ist.

Kontakt und PGP

PGP-Fingerabdruck:

PGP-Schlüssel noch nicht veröffentlicht

Eine Berichtsvorlage ist auf Anfrage erhältlich. Siehe auch unsere Richtlinie zur verantwortungsvollen Offenlegung.

Ehrentafel

Seien Sie die erste forschende Person, die hier steht.

Dieses Programm ist durch unsere Safe-Harbour-Klausel abgedeckt. Gegen Forschende, die in gutem Glauben handeln und diesen Rahmen einhalten, werden keine rechtlichen Schritte eingeleitet.